🧨 Cisco FMC CVE-2026-20316 — auth bypass 10.0, эксплуатируют несколько кластеров
Под конец недели — самое громкое: обход аутентификации в Cisco Firepower Management Center. CVSS 10.0, эксплуатация в дикой природе.
Что происходит:
• баг в обработке запросов к веб-интерфейсу FMC
• атакующий обходит проверку учётных данных и получает админский доступ
• дальше — управление политиками, доступ к чувствительным данным, попытки перейти глубже
Кто использует: по данным вендора, эксплуатацию связывают сразу с несколькими кластерами (в т.ч. Sandworm). То есть не скрипт-кидди, а серьёзные игроки.
Почему критично: FMC управляет парком межсетевых экранов. Скомпрометированный менеджер = контроль над всей защитой периметра, вплоть до «отключить правила и не заметить».
Фикс: срочно обновить. До этого:
• FMC не должен быть доступен из интернета — только mgmt/VPN
• сбросить пароли админов и проверить наличие левых учёток
• аудит конфигурации: не менялись ли политики
• проверить логи на необычные админские сессии
Управляющий слой защиты — самая жирная цель. Защищай его сильнее, чем то, что он защищает.
#Cisco #FMC #CVE #Sandworm #ИБ
Post #62
5